Zum Inhalt springen

Release-Überblick

Palo Alto Networks Woche 37 2026: PAN-OS-XML-Pufferüberlauf an der Spitze von neun Korrekturen

Hoch 7.2 Hersteller: Palo Alto Networks 9 relevante CVEs Veröffentlicht

Palo Alto Networks hat für die Woche vom 7. bis 13. September 2026 neun CVEs veröffentlicht: 1 hoch, 5 mittel, 3 niedrig. Keine der Schwachstellen ist in CISA KEV gelistet oder als ausgenutzt gemeldet. CVE-2026-0310, ein Pufferüberlauf in der XML-Verarbeitung von PAN-OS, der ohne vorherige Authentifizierung ausnutzbar ist, kann zu Denial of Service oder Codeausführung mit Root-Rechten führen. Spielen Sie zuerst Sicherheitsupdates für PAN-OS und Prisma Access ein, danach für Agents und Checkov.

Das Release im Überblick

Palo Alto Networks hat für die Woche vom 7. bis 13. September 2026 neun CVEs veröffentlicht. Die Veröffentlichung umfasst Cloud NGFW (drei), Prisma Access Agent (zwei), Checkov by Prisma Cloud (zwei), GlobalProtect App (eine) und Cortex XDR Broker VM (eine). Dem CVSS-Schweregrad nach gibt es eine hohe, fünf mittlere und drei niedrige Schwachstellen; keine CVE ist in CISA KEV gelistet, und der Hersteller gibt an, keine Anhaltspunkte für eine böswillige Ausnutzung zu haben.

CVE-2026-0310 ist das schwerwiegendste Problem: ein Pufferüberlauf in der XML-Verarbeitung von PAN-OS. Ein nicht authentifizierter Angreifer mit Netzzugriff auf die Management-Weboberfläche oder die Dataplane-Schnittstelle kann auf VM-Series einen Denial of Service verursachen oder auf PA-Series beliebigen Code mit Root-Rechten ausführen. Panorama ist ebenfalls betroffen. Der Hersteller stuft die Schwachstelle als kritisch ein, während ihr CVSS-4.0-Wert bei 7,2 (hoch) liegt.

Was am meisten zählt

PAN-OS, Cloud NGFW und Prisma Access. CVE-2026-0310 sollte zuerst geprüft werden. Ein nicht authentifizierter Angreifer mit Netzzugriff auf die Management-Weboberfläche oder die Dataplane-Schnittstelle von PAN-OS kann einen Pufferüberlauf in der XML-Verarbeitung auslösen, was auf VM-Series zu einem Denial of Service und auf PA-Series potenziell zur Codeausführung mit Root-Rechten führt. Panorama ist ebenfalls betroffen; Cloud NGFW und Prisma Access fallen ebenfalls in den betroffenen Bereich. Zu den korrigierten Versionen gehören PAN-OS 12.2.3, 12.1.10, 11.2.13-h2, 11.1.16-h2 und 10.2.18-h10 sowie Hotfixes für frühere Branches; bei den Prisma-Access-Korrekturen sind 11.2.7-h20 und 10.2.10-h40 enthalten. Für diese CVE gibt es auf dieser Website eine eigene Schwachstellenwarnung.

Zwei weitere Schwachstellen in PAN-OS sind intern. CVE-2026-0309 ist eine Befehlsinjektion in der CLI bei konfiguriertem Luna HSM; ein authentifizierter Administrator kann Befehle mit Root-Rechten ausführen. Cloud NGFW, Panorama und Prisma Access sind nicht betroffen. CVE-2026-0308 ist persistentes Cross-Site-Scripting in der Weboberfläche, das von einem böswilligen authentifizierten Administrator auf PA-Series, VM-Series und Panorama ausgelöst werden kann; zu den Korrekturen gehören PAN-OS 12.1.10, 11.2.13-h2 und 11.1.16-h2.

GlobalProtect App. CVE-2026-0307 ermöglicht es einem lokalen Benutzer, unter Windows eine Rechteausweitung auf SYSTEM und unter macOS und Linux auf Root zu erreichen, sodass beliebige Befehle mit administrativen Rechten ausgeführt werden können. iOS, Android und ChromeOS sind nicht betroffen. Die korrigierten Versionen sind 6.3.3-h15, 6.2.8-h14 und 6.0.15.

Prisma Access Agent. CVE-2026-0306 ermöglicht es einem lokalen Windows-Benutzer, die technische Durchsetzung von EndPoint DLP zu umgehen und vertrauliche Daten zu exfiltrieren; die korrigierte Version ist 26.2. CVE-2026-0305 ermöglicht es einem lokalen Benutzer unter Linux, auf vertrauliche Konfigurationsdaten und Zugangsdaten zuzugreifen; die korrigierte Version ist 26.3.

Cortex XDR Broker VM. CVE-2026-0304 ermöglicht es einem authentifizierten Benutzer mit geringen Rechten und Man-in-the-Middle-Zugriff, Code mit Root-Rechten auszuführen; behoben ist die Schwachstelle in 32.0.52.

Checkov by Prisma Cloud. CVE-2026-0303 ermöglicht beliebige Codeausführung, wenn Checkov ein Verzeichnis scannt, das eine vom Angreifer kontrollierte Konfigurationsdatei enthält; die korrigierte Version ist 3.2.532. CVE-2026-0302 ermöglicht lokale Befehlsinjektion in Prozessen, in denen Checkov ausgeführt wird; die korrigierte Version ist 3.2.502.

In dieser Reihenfolge patchen

  1. Beginnen Sie mit CVE-2026-0310 auf allen PAN-OS-Management- oder Dataplane-Schnittstellen, die aus nicht vertrauenswürdigen Netzen erreichbar sind. Spielen Sie korrigierte Versionen wie PAN-OS 12.2.3, 12.1.10, 11.2.13-h2, 11.1.16-h2 oder 10.2.18-h10 ein; verwenden Sie für Prisma Access 11.2.7-h20 oder 10.2.10-h40. Cloud NGFW wird ebenfalls als betroffen geführt.
  2. Aktualisieren Sie die GlobalProtect App je nach eingesetztem Branch auf 6.3.3-h15, 6.2.8-h14 oder 6.0.15. Aktualisieren Sie den Prisma Access Agent unter Windows auf 26.2 und unter Linux auf 26.3. Aktualisieren Sie die Cortex XDR Broker VM auf 32.0.52.
  3. Aktualisieren Sie Checkov by Prisma Cloud für CVE-2026-0303 auf 3.2.532 oder höher und für CVE-2026-0302 auf 3.2.502 oder höher, insbesondere wenn Scans gegen nicht vertrauenswürdige Verzeichnisse oder nicht vertrauenswürdigen Code ausgeführt werden.
  4. Spielen Sie die relevanten PAN-OS-Korrekturen für CVE-2026-0309 nur ein, wenn Ihre Geräte ein Luna HSM verwenden und der CLI-Zugriff gemeinsam genutzt wird. Spielen Sie die Sicherheitsupdates für CVE-2026-0308 beim nächsten geplanten Update der Weboberfläche ein.

Über den Patch hinaus

Veröffentlichungen wie diese werden zur Routine, sobald die Fragen zur Angriffsfläche bereits beantwortet sind. Über Virtual CISO Services können wir sicherstellen, dass PAN-OS-Management-Interfaces auf vertrauenswürdige interne Adressen beschränkt sind; dadurch sinkt das Risiko durch CVE-2026-0310 unmittelbar. Über Implementierungs- und Bewertungsleistungen können wir verifizieren, dass die Updates für Agents, Broker VM und Checkov getestet und im Rahmen Ihres regulären Sicherheitsupdate-Zyklus eingespielt werden.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-0310Cloud NGFWHoch 7.2Warnung →
CVE-2026-0307GlobalProtect AppMittel 5.9
CVE-2026-0306Prisma Access AgentMittel 5.8
CVE-2026-0304Cortex XDR Broker VMMittel 4.8
CVE-2026-0305Prisma Access AgentMittel 4.3
CVE-2026-0309Cloud NGFWMittel 4.0
CVE-2026-0303Checkov by Prisma CloudNiedrig 2.4
CVE-2026-0302Checkov by Prisma CloudNiedrig 1.1
CVE-2026-0308Cloud NGFWNiedrig 1.1

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.